币态网

React组件安全漏洞威胁所有加密网站,用户资金面临风险


速览
React Server Components的重大安全漏洞引发了加密行业的紧急警报,攻击者迅速利用此漏洞窃取钱包资金并传播恶意软件。所有使用React的网站都需立即检查前端代码,以防止潜在的攻击。

加密行业警报

Major JavaScript Library Breach Puts All Crypto Websites at Risk

React Server Components中的一个关键安全漏洞引发了加密行业的紧急警告,攻击者迅速利用这一漏洞窃取用户钱包和传播恶意软件。

安全联盟指出,攻击者正在积极利用CVE-2025-55182漏洞,呼吁所有网站立即审查其前端代码,以识别可疑资产。

该漏洞不仅影响Web3协议,还波及所有使用React的网站,攻击者正针对各个平台的许可签名进行攻击。

用户在签署任何交易时面临直接风险,因为恶意代码会拦截钱包通信并将资金重定向至攻击者控制的地址。

利用CVE-2025-55182的加密攻击

我们注意到,通过利用最近的React CVE,上传到合法(加密)网站的攻击行为显著增加。

所有网站现在都应立即检查前端代码,排查可疑资产。

— 安全联盟 (@_SEAL_Org) 2025年12月13日

关键漏洞导致远程代码执行

React官方团队于12月3日披露了CVE-2025-55182,基于Lachlan Davidson在11月29日通过Meta Bug Bounty的报告,将其CVSS评分定为10.0。

这一未经认证的远程代码执行漏洞利用了React解码发送至服务器功能端点的有效负载的方式,使攻击者能够构造恶意HTTP请求,在服务器上执行任意代码。

该漏洞影响React版本19.0、19.1.0、19.1.1和19.2.0,涉及react-server-dom-webpack、react-server-dom-parcel和react-server-dom-turbopack等包。

包括Next.js、React Router、Waku和Expo在内的主要框架需立即更新。补丁已在版本19.0.1、19.1.2和19.2.1中发布,Next.js用户需在多个版本之间进行升级,从14.2.35到16.0.10。

遗憾的是,研究人员又发现了两个新的重大漏洞。

研究人员在尝试利用上周的补丁时,发现了React Server Components中的两个新漏洞。

这些问题与上周的关键CVE是不同的。React2Shell的补丁仍然有效于远程代码执行漏洞。

— React (@reactjs) 2025年12月11日

Vercel已部署Web应用防火墙规则,以自动保护其平台上的项目,但公司强调,仅依靠WAF保护是不够的。

必须立即升级到补丁版本,”Vercel在其12月3日的安全公告中表示,并补充道,该漏洞影响处理不可信输入的应用程序,可能导致远程代码执行。

多个威胁团体发起协调攻击

谷歌威胁情报组记录了自12月3日以来的广泛攻击,追踪从机会主义黑客到政府支持的行动的犯罪团伙。

中国黑客组织在被攻陷的系统上安装了多种类型的恶意软件,主要针对亚马逊云服务和阿里云的云服务器。

这些攻击者采用复杂的技术,维持对受害系统的长期访问。

一些团体安装了创建秘密通道以进行远程控制的软件,而其他团体则部署了持续下载额外恶意工具的程序,这些工具伪装成合法文件。恶意软件隐藏在系统文件夹中,并自动重启以避免检测。

多个团体将恶意软件伪装成常见程序,或利用合法的云服务(如Cloudflare Pages和GitLab)隐藏其通信。

— John Hultquist (@JohnHultquist) 2025年12月13日

以经济利益为动机的犯罪分子自12月5日开始加入攻击潮,安装加密挖矿软件,秘密利用受害者的计算能力生成门罗币。

这些挖矿程序在后台持续运行,增加电费开支,同时为攻击者创造利润。地下黑客论坛迅速充斥着分享攻击工具和利用经验的讨论。

历史性供应链攻击模式持续

React的这一漏洞紧随9月8日的攻击,黑客入侵了Josh Goldberg的npm账户,并发布了18个广泛使用包的恶意更新,包括chalk、debug和strip-ansi。

这些工具每周下载量超过26亿次,研究人员发现了加密剪贴板恶意软件,能够拦截浏览器功能,将合法的钱包地址替换为攻击者控制的地址。

Ledger首席技术官Charles Guillemet将该事件称为“大规模供应链攻击,”建议没有硬件钱包的用户避免链上交易。

攻击者通过伪装npm支持的钓鱼活动获得访问权限,声称账户将在9月10日之前更新双因素认证凭证,否则将被锁定。

— Cryptonews.com (@cryptonews) 2025年8月12日

全球Ledger数据显示,2025年上半年,黑客在119起事件中盗取了超过30亿美元,70%的泄露发生在资金被公开之前。

被盗资产的回收率仅为4.2%,洗钱过程现在只需几秒钟而非几个小时。

目前,使用React或Next.js的组织被建议立即更新至版本19.0.1、19.1.2或19.2.1,部署WAF规则,审计所有依赖项,监控网络流量中的wget或cURL命令,并寻找未授权的隐藏目录或恶意shell配置注入。

React的安全漏洞对加密行业构成了重大威胁,攻击者的活动日益猖獗。各组织需迅速采取措施,确保系统安全,防止潜在的资金损失。
免责声明: 本文仅为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。 投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。
币圈资讯
Visa成立稳定币咨询团队推动链上美元主流化
速览 Visa新设立的稳定币咨询部门标志着链上美元的崛起,成为核心支付渠道。该部门将帮助银行和金融科技公司设计和管理稳定币产品,以应对传统金融机构面临的挑战。
快讯 2025-12-16 10:35:18 点赞 收藏 0
比特币逼近两年关键支撑位81K,低点反弹能否助力重返10万?
速览 比特币当前面临约4亿美元的清算,价格接近关键的两年支撑位$81,000。分析师预测,若价格跌破这一支撑,可能会出现短期反弹,目标为$100,000。
快讯 2025-12-16 09:18:04 点赞 收藏 2
鲸鱼转移超1000亿SHIB,市场动向引发投资者担忧
速览 近期,SHIB的鲸鱼活动显著增加,超过1万亿SHIB代币在24小时内转移至交易所,这引发了对未来价格走势的关注。尽管面临下行压力,但SHIB仍有可能出现反弹。同时,Maxi Doge作为新兴的 meme 代币,正在吸引交易者的关注,成为市场热议的焦点。
快讯 2025-12-16 09:16:45 点赞 收藏 1
XRP价格走势分析:历史模式暗示潜在大幅波动
速览 XRP近期在$2附近徘徊,虽然面临卖压,但历史模式显示出看涨的可能性。分析师Steph指出,当前的积累模式与2017年相似,若突破$2.20,可能会引发新的上涨趋势。与此同时,Bitcoin Hyper的预售也引起关注,展示了比特币生态系统的潜力。
快讯 2025-12-16 09:15:24 点赞 收藏 2
阿涅利家族拒绝Tether10亿美元收购尤文图斯提案
速览 Agnelli家族拒绝了Tether提出的10亿美元收购尤文图斯足球俱乐部的提议,强调对俱乐部的长期承诺。尽管Tether试图通过收购增强其在足球界的影响力,但Agnelli家族表示不打算出售其65.4%的股份。此事件反映了欧洲足球俱乐部在私募股权投资和加密货币合作中的复杂动态。
快讯 2025-12-15 20:19:25 点赞 收藏 7
多哈银行成功发行1.5亿美元数字债券实现即时结算
速览 多哈银行成功完成首个数字原生美元债券,发行金额为1.5亿美元,并通过分布式账本技术实现即时结算。这一交易反映出海湾地区对数字债券的日益接受和资本市场基础设施的现代化。
快讯 2025-12-15 20:17:29 点赞 收藏 6
摩根大通推出首个以太坊代币化货币市场基金,初始资本1亿美元
速览 JPMorgan Chase的资产管理部门将在以太坊区块链上推出首个代币化货币市场基金,初始资本为1亿美元,面向合格投资者。此举标志着传统金融机构在区块链技术应用方面的进一步探索,尤其是在代币化金融产品的兴起背景下。
快讯 2025-12-15 20:15:22 点赞 收藏 6
DoKwon或面临韩国二次审判,可能获刑超30年
速览 Terraform Labs的联合创始人Do Kwon在美国被判处15年监禁后,可能面临韩国的第二次审判。韩国检方正在对他进行独立起诉,指控其违反资本市场法,可能面临超过30年的刑期。Kwon在美国的判决引发了对其在不同司法管辖区的审判和量刑差异的讨论。
快讯 2025-12-15 18:15:22 点赞 收藏 7
委内瑞拉经济困境加剧稳定币需求激增
速览 委内瑞拉人对区块链技术的依赖日益加深,尤其是在经济压力加大的背景下。随着宏观经济的不稳定和传统银行信任度的下降,稳定币的使用需求预计将持续上升,点对点交易成为关键服务。加密生态系统的形成源于经济崩溃和对数字金融替代方案的迫切需求。
快讯 2025-12-15 17:35:29 点赞 收藏 6
HexTrust推出WrappedXRP,注入1亿美元流动性应对市场竞争
速览 Hex Trust推出Wrapped XRP(wXRP),在以太坊、Solana、Optimism和HyperEVM上部署,初始流动性为1亿美元。此举旨在在EVM链上锚定Ripple的RLUSD稳定币对。尽管市场竞争激烈,wXRP的推出可能会导致流动性分散,增加交易风险。
快讯 2025-12-15 17:17:40 点赞 收藏 6
银行需拥抱比特币以满足客户需求与增强资产负债表
速览 Coinbase与标准 Chartered的合作旨在全球范围内开发机构级数字资产服务。随着比特币的机构采用加速,全球银行预计将逐步与加密网络整合,以满足客户需求并增强自身资产负债表。
比特币 2025-12-15 09:29:41 点赞 收藏 7
比特币面临布林带警告信号,日线收盘跌破中线
速览 随着12月的又一周结束,比特币的交易状态似乎并不理想。当前,比特币的日线收盘位于布林带中线之下,市场情绪可能因此受到影响。尽管当前价格看似平稳,但未来可能会出现下跌趋势,测试更低价位的买家。
比特币 2025-12-15 09:28:10 点赞 收藏 7
比特币大亨迈克尔·塞勒与摩根大通合作,柴犬币反驳“迷因币已死”论调
速览 比特币近期价格回落,迈克尔·塞勒在摩根大通的出现引发关注。恰逢中本聪最后一次公开发声15周年,尽管一些人宣称表情币已死,柴犬币仍然活跃。整体市场面临压力,但仍有交易活动。
比特币 2025-12-13 16:32:02 点赞 收藏 12
彼得·希夫:美联储宽松未能提振比特币,金银强势反弹
速览 彼得·希夫再次发声,批评比特币在市场波动中的表现。他指出,随着美联储重新购买国债,资金流向金属而非比特币,显示出后者在流动性变化时的脆弱性。尽管比特币价格下跌,黄金和白银却大幅上涨,希夫认为这反映了投资者的心理变化。
比特币 2025-12-13 16:30:22 点赞 收藏 12
Vanguard对比特币持怀疑态度,称其为投机性收藏品
速览 尽管Vanguard近期在加密货币交易所交易产品上作出改变,但其对比特币的看法依然持怀疑态度。该公司认为比特币更像是一种投机性收藏品,而非长期投资的理想选择。
比特币 2025-12-13 16:28:13 点赞 收藏 11
XRP手续费暴跌89%,比特币清算失衡达4,100%
速览 XRP的手续费收入降至五年来的最低水平,下降幅度达到89%。与此同时,纽约证券交易所揭幕了中本聪的雕像,标志着其首次交易的重大时刻。比特币的清算失衡达到4100%,显示出多头交易者面临压力。市场情绪谨慎,交易者对未来走势充满不确定性。
比特币 2025-12-12 16:32:46 点赞 收藏 15
比特币价格底部上升至56,000美元,目标瞄准90,000美元
速览 著名密码学家亚当·巴克再次强调比特币价格图表与200周移动平均线的关系,目前该线已突破56,000美元。他认为比特币价格的底部正在上升,尽管市场是否如他所解读的那样发展仍有争议。
比特币 2025-12-12 16:30:01 点赞 收藏 14
Fidelity分析:比特币今年表现不佳或面临下行压力
速览 Fidelity Investments的全球宏观负责人Jurrien Timmer指出,今年比特币的表现不佳,成为“孤独的失败者”。他提到,比特币的上涨趋势已被打破,当前的四年周期可能面临结束。此外,尽管市场情绪改善和企业盈利强劲,但比特币仍未能跟上股市的表现。
比特币 2025-12-12 16:28:21 点赞 收藏 16
XRP即将进入Solana,SHIB交易量激增33%,SpaceX转移1亿美元比特币
速览 XRP即将进入Solana生态系统,Axelar桥接将支持XRP和RLUSD。Shiba Inu(SHIB)在24小时内交易量激增33%,价格上涨约6%。SpaceX将超过9400万美元的比特币转移至新钱包,但埃隆·马斯克对此保持沉默。
比特币 2025-12-11 16:34:18 点赞 收藏 16
比特币逼近十万美元关口,但死亡交叉信号警示风险
速览 比特币最近的价格上涨和交易量保持健康,市场对其突破六位数持乐观态度。然而,仔细分析图表后发现,目前的状况似乎是一个待触发的熊市信号。尽管价格可能会短期内上升,但市场结构显示出潜在的牛市陷阱。
比特币 2025-12-11 16:32:19 点赞 收藏 18